Утечка медданных в крупнейшей государственной системе здравоохранения США затронула как минимум 1,8 млн человек. В руки злоумышленников попали не только персональные и медицинские сведения, но и биометрия, включая отпечатки пальцев, а это уже совсем другой класс риска: пароль можно сменить, палец — нет.
О проблеме по данным TechCrunch сообщила сама NYC Health + Hospitals — крупнейшая публичная медсеть США, которая обслуживает более миллиона жителей Нью-Йорка, причем значительная часть пациентов не имеет частной страховки и пользуется Medicaid или другими государственными программами. Для русскоязычной IT-аудитории здесь важен не только масштаб, но и состав украденного массива: это показательный кейс о том, что бывает, когда в одном контуре скапливаются медицинские записи, государственные идентификаторы и биометрические данные.
По уведомлению о взломе, атаку в организации обнаружили 2 февраля 2026 года, после чего заявили, что сеть была защищена. Но само окно компрометации оказалось заметно длиннее: злоумышленники, как утверждает медсеть, имели доступ к инфраструктуре с ноября 2025 года по февраль 2026-го и за это время успели скопировать файлы из систем. В качестве точки входа называется компрометация стороннего подрядчика, но его имя NYC Health + Hospitals не раскрывает. Формулировка знакомая до боли: прямой взлом часто оказывается не прямым, а прилетает через цепочку поставщиков, где контроль слабее, интеграций больше, а ответственность размыта между несколькими юрлицами и командами.
Список похищенных данных выглядит так, будто кто-то собрал чек-лист для самого неприятного сценария. В зависимости от конкретного человека утекли сведения о страховом плане и полисе, медицинская информация — диагнозы, лекарства, результаты тестов и изображения, — а также биллинг, клеймы и платежные данные. Кроме того, скомпрометированы государственные документы и идентификаторы: номера Social Security, паспорта и водительские удостоверения. Отдельно в уведомлении упоминаются данные точной геолокации. Это важная деталь: если пользователь загружал фотографии документов, в них могли сохраниться координаты места съемки, то есть утечка выходит за пределы привычного «ФИО плюс номер документа» и начинает рисовать физический контекст жизни конкретного человека.
Но самый тяжелый элемент истории — биометрия. NYC Health + Hospitals признала компрометацию biometric information, включая отпечатки пальцев и ладоней. Зачем система хранила такие данные, она не объяснила. Известно лишь, что соискатели на работу в NYCHHC обычно обязаны сдавать отпечатки для проверки по криминальным базам. При этом до конца неясно, затронула ли утечка биометрию пациентов, а не только сотрудников или кандидатов. Для ИБ-команд это принципиальная разница, но в любом случае сам факт попадания неизменяемых биометрических признаков в чужие руки делает инцидент особенно токсичным. Если речь идет о логинах, картах или даже паспортах, можно строить процесс перевыпуска и компенсации ущерба. Когда утекли отпечатки, компенсировать уже нечем.
Почему это важнее очередной «крупной утечки»
На бумаге это один из крупнейших медицинских инцидентов 2026 года: организация уже сообщила число пострадавших в американский Department of Health and Human Services. Но дело не только в масштабе. Здравоохранение несколько лет подряд остается любимой мишенью финансово мотивированных группировок: в таких системах много чувствительных данных, высокая цена простоя и сложная ИТ-среда, где старые сервисы соседствуют с подрядчиками, интеграциями, легаси-авторизацией и ворохом регуляторных исключений. Последнее делает отрасль удобной для шантажа: можно украсть копию данных, зашифровать часть контуров и давить одновременно на доступность услуг, репутацию и регуляторные риски.
Американская статистика это подтверждает. В последнем годовом отчете ФБР по киберпреступности за 2025 год здравоохранение снова упоминается как одна из главных целей операторов вымогательского ПО. На этом фоне инцидент с NYC Health + Hospitals не выглядит экзотикой — скорее, это неприятная норма. В памяти рынка еще свеж кейс Change Healthcare, принадлежащей UnitedHealth: там связанные с Россией хакеры похитили медицинские и биллинговые данные более чем 190 млн американцев. Это считается крупнейшей кражей медицинских данных в истории США. Если вынести за скобки различие в масштабе, общий паттерн один и тот же: атакующие идут туда, где персональные данные тесно связаны с жизненно важным сервисом, а значит, у жертвы меньше пространства для жесткой позиции.
Есть и локальный контекст. TechCrunch отдельно указывает, что нынешний инцидент, судя по всему, не связан с взломом NADAP earlier this year, где были затронуты данные более 5 тыс. пациентов той же NYC Health + Hospitals. Для внешнего наблюдателя это, пожалуй, даже хуже: речь не о повторном эхе одной атаки, а о том, что вокруг одной крупной медсети в течение короткого времени всплывают разные проблемы с защитой данных. Аудит поставщиков, сегментация доступа, сроки обнаружения компрометации, инвентаризация того, что реально хранится в контурах, — все эти вопросы после такой новости уже не академические.
Что с этим делать бизнесу и ИТ-командам
Для разработчиков, продактов и ИТ-директоров в этой истории есть несколько довольно приземленных выводов. Первый: хранение данных по принципу «пригодится потом» рано или поздно превращается в обязательства, которые бизнес не может выполнить после инцидента. Если в системе лежат медицинские записи, документы, платежная информация и биометрия, то цена ошибки умножается не на два, а на порядок. Второй: сторонний подрядчик больше не считается периферией. Если через него можно зайти в сеть на несколько месяцев, значит, он часть вашего периметра, даже если в оргструктуре его удобно рисовать отдельно. Третий: трехмесячное окно присутствия атакующих — это уже не вопрос одного неудачного фишингового письма, а показатель того, насколько реально работает мониторинг, расследование аномалий и контроль эксфильтрации.
Отдельный урок касается биометрии. Многие компании любят воспринимать ее как удобный атрибут доверия: быстро, современно, меньше возни с паролями и ручной идентификацией. Но как только биометрические шаблоны попадают в общий поток данных и хранятся без предельно ясного обоснования, они становятся долгосрочным пассивом. В отличие от учетных данных, их нельзя отозвать и перевыпустить. Поэтому после таких инцидентов разговор должен идти не только о защите хранилища, но и о самом праве бизнеса собирать и хранить такие категории данных в прежнем объеме.
Главный вопрос теперь не в том, сколько еще строк добавят в список скомпрометированных полей. Гораздо важнее, станет ли этот кейс поводом пересмотреть архитектуру доверия в медтехе и вокруг подрядчиков, или отрасль снова ограничится стандартным набором уведомлений, кредитным мониторингом и обещанием «усилить меры безопасности». Для рынка, где в одной базе могут соседствовать диагноз, паспорт и отпечаток пальца, второй вариант уже выглядит слишком дорогой привычкой.